SkillHub
为企业团队私有化发布、治理和分发智能体技能包。
按维度查看评分与理由
证据显示:RBAC、审计日志、API令牌管理、上传扩展名白名单、Helm图表中安全默认值(如拒绝默认密码、固定镜像摘要)等安全特性。扣分:用户确认机制未明确(如发布/安装前确认),数据流透明度有限(未详细说明数据流向),外部影响(如网络调用)未充分说明。
证据显示:README与Helm测试脚本一致,依赖(PostgreSQL、Redis、S3)有明确配置,失败消息(如Helm测试中的错误提示)清晰。扣分:未提供运行时故障恢复的具体证据。
证据显示:明确目标用户(企业团队),能力边界(注册表与治理平台)清晰,环境适配(Docker、Kubernetes、Helm)良好。扣分:触发精度(如CLI命令的具体行为)未详细说明。
证据显示:信息架构清晰(README、文档链接),安装说明详细,命名稳定(语义版本),示例丰富(CLI命令、集成指南),许可证明确(Apache-2.0)。扣分:已知限制未明确列出,版本变更日志未提供,维护责任未明确(发布者未验证)。
证据显示:输出可用性高(CLI、Web UI、API),边际价值明确(私有注册表、治理),成本效益合理(自托管、开源)。扣分:无具体性能或成本数据。
证据显示:README中的声明与代码和测试脚本一致(如Helm测试验证配置),事实与推断分离(如架构图与实现)。扣分:跨来源验证有限(仅依赖仓库内证据)。
- 发布者身份未验证,需谨慎对待供应链风险。
- 默认管理员密码(ChangeMe!2026)在快速启动中启用,生产环境必须更改。
- 快速启动脚本从外部URL下载并执行,存在供应链风险,建议审查。
- 依赖的镜像摘要固定,但需定期更新以修复漏洞。
这个 Agent 能做什么,适合哪些场景?
SkillHub 是一个可自托管的企业技能包注册中心,用于发布、检索、安装和管理可复用的 Agent 技能。它提供 React 19 Web UI、REST API 和命令行客户端,后端基于 Java 21 与 Spring Boot,使用 PostgreSQL、Redis 及 S3/MinIO 存储。团队可在命名空间中按 Owner、Admin、Member 角色管理成员和发布策略,并对治理操作保留审计记录。技能包支持语义化版本、beta 或 stable 标签,以及自动维护的 latest 版本。它可通过 Docker Compose 或 Kubernetes/Helm 部署在企业基础设施中,并可作为 OpenClaw 等客户端的技能注册后端。
发布者将技能包上传到指定命名空间,SkillHub 按 SkillPackagePolicy.java 的默认扩展名白名单验证上传内容,并为版本维护语义化版本号、标签和 latest 指向。用户可通过 Web UI、REST API 或 skillhub search 搜索技能,再用 skillhub install 将包安装到目标 Agent 目录;CLI 使用带作用域的 API Token 登录。平台按命名空间成员角色和可见性规则决定可见及可发布的内容,管理员审核范围内的发布和全局范围的晋升,相关治理动作写入审计日志。运行时由 Nginx 转发到 Spring Boot 服务,服务使用 PostgreSQL 16、Redis 7 和本地文件系统或 S3/MinIO 保存状态与技能包。
- 企业平台团队需要在内网统一分发内部编码、文档或办公自动化技能时,可将技能发布到私有命名空间并让团队通过 CLI 安装。
- 需要合规留痕的 AI 治理团队,可使用命名空间角色、审核流程和审计日志控制哪些技能能进入全局范围。
- 使用 OpenClaw 的开发团队,可将
CLAWHUB_REGISTRY指向自建实例,再使用clawhub搜索、安装和发布技能。 - 部署 astron-agent 的组织可将 SkillHub 中的技能作为受治理、可版本化的技能来源加载。
- 需要在 Docker Compose 或 Kubernetes 环境运行内部服务的运维团队,可采用发布镜像、Kubernetes 清单或 Helm Chart 部署该注册中心。
这个 Agent 有哪些优点和局限?
- 同时提供 Web UI、原生 REST API 和 CLI,并提供面向 ClawHub 风格客户端的兼容层。
- 命名空间、Owner/Admin/Member 角色、发布策略、审核与审计日志构成了明确的企业治理机制。
- 技能包具备语义化版本、beta/stable 标签和自动 latest 跟踪,适合可控发布。
- 可选择本地文件系统或 S3/MinIO 存储,并提供 Docker Compose、Kubernetes 清单和 Helm Chart。
- 完整运行时依赖 Docker Compose 或 Kubernetes,并涉及 PostgreSQL、Redis 与对象存储等基础设施。
- 生产部署必须配置公共 URL;默认 bootstrap 管理员密码
ChangeMe!2026必须在上线前更改、轮换或禁用。 - ClawHub 风格协议兼容层仍在扩展中,README 将原生 CLI API 定义为主要支持路径。
- 上传文件类型受默认扩展名白名单限制;若要替换,需配置
SKILLHUB_PUBLISH_ALLOWED_FILE_EXTENSIONS。
如何安装或部署这个 Agent?
运行环境要求 Docker 与 Docker Compose。可启动发布的运行时镜像:
curl -fsSL https://imageless.oss-cn-beijing.aliyuncs.com/runtime.sh | sh -s -- up --public-url https://skillhub.your-company.com生产环境应提供最终 HTTPS 公网入口,并修改默认的 bootstrap 管理员密码。安装 CLI:
npm install -g @astron-team/skillhub随后需要实例签发的 API Token,按以下方式登录:
skillhub login --token sk_xxx --registry https://skill.xfyun.cn如何使用这个 Agent?
登录后可先验证 CLI 并检索技能:
skillhub version
skillhub search pdf安装到 Codex:
skillhub install pdf-parser --agent codex查看已安装技能:
skillhub list若使用 OpenClaw,可设置 CLAWHUB_REGISTRY=https://skillhub.your-company.com,然后执行 npx clawhub search email 或 npx clawhub install my-skill。
这个 Agent 与同类方案有什么区别?
SkillHub 的原生 REST API 和 CLI 是主要支持路径;它同时提供与现有 ClawHub 风格注册表客户端兼容的接口,方便 OpenClaw 客户端连接自建实例。
常见问题
是否可以完全在企业内网部署?
谁可以发布或审核技能?
CLI 访问需要什么凭据?
skillhub login --token sk_xxx --registry <registry-url> 登录,平台支持带作用域的 Token 管理。能与哪些技能客户端一起使用?
--dir 将完整技能包装入 Hermes Agent 和 HarnessClaw Engine 的技能目录;Codex 安装示例使用 --agent codex。